以太坊联合创始人 Vitalik Buterin 表示,希望将 EIP-8288 纳入未来一次网络升级。该提案试图把抗量子签名和 STARK 证明的主要计算移出执行路径,从而明显压低隐私交易成本。
当前成本较高
按照 Buterin 给出的数据,抗量子签名目前通常有 2 KB 到 3 KB 大小,单次验证约需 15 万到 20 万 gas。STARK 证明体积更大,超过 128 KB,若追求更快生成,甚至可能达到 512 KB,对应验证成本可升至数百万 gas。
他表示,一笔设计较好的隐私交易当前成本约为 30 万 gas;如果还要做到抗量子安全,成本大约会升至 1000 万 gas。若采用 EIP-8288,这两类交易的成本都可能降至数万 gas 的低位区间。
每个区块只保留一份证明
这项提案的核心做法,是不把最重的密码学计算直接放到链上。交易只需声明一项“依赖”,也就是一段简短主张,用来说明某条消息已被某个密钥签名,或某份数据满足某项证明条件。这类声明的长度约为 96 字节。
随后,mempool 节点会按秒收集这些声明,生成一份递归 STARK 证明,再将其传递下去。最终,一个区块只需携带一份覆盖全部相关交易的统一证明。
- 抗量子签名验证:约 15 万至 20 万 gas
- 抗量子隐私交易:当前约 1000 万 gas
- 提案目标:压降至数万 gas 区间
RISC-V 成为关键选择
Buterin 还提到,递归证明需要一种统一语言来表达待验证的陈述。目前较领先的候选方案是 RISC-V,这是一套已用于芯片设计的开放指令集。
如果采用这一方案,RISC-V 实际上将成为以太坊的标准指令集之一。Buterin 认为,这是一个需要谨慎处理的重要决定,但他同时表示,这一步是有必要的。
今年 7 月,他曾在一份“精简版以太坊”路线图中提出类似方向,计划在三到四年内重构协议中的多个核心组件,并把递归 STARK 置于更核心的位置。
还可用于私密账户抽象
Buterin 还提到,这一设计的另一项用途,是支持私密账户抽象。具体来说,账户逻辑可以不在链上公开,同时还能通过一笔交易完成与该账户相关的全部仓位和持有资产的所有权变更,而不暴露具体对应关系。
目前,EIP-8288 仍处于草案阶段。Buterin 表示,希望它能在 Hegota 之后的下一次分叉中被纳入讨论范围。此前他刚推动了名为 Frames 的交易结构调整方案,EIP-8288 被他视为这一方向的后续步骤。
